NIS2-direktivet

Er I omfattet af NIS2? Tjek det på 30 sekunder.

18 sektorer, to kategorier, og et supply-chain-krav der rammer bredere end de fleste tror. Besvar to spørgsmål nedenfor, ingen email krævet.

1Hvilken branche er I primært i?
Høj kritikalitet (bilag I)
Andre kritiske sektorer (bilag II)
2Hvor stor er virksomheden?

Svar på de to spørgsmål, så ser I resultatet her.

Dette er en vejledende, forenklet indikation og ikke juridisk rådgivning. Den præcise afgrænsning står i NIS 2-lovens bilag 1 og 2. Er I i tvivl, så kontakt den sektoransvarlige myndighed, Styrelsen for Samfundssikkerhed eller en rådgiver.

KONSEKVENSER

Hvad sker der, hvis I ikke overholder NIS2?

Bøder, der følger omsætningen
Direktivet kræver et bødeloft på mindst 10 mio. EUR eller 2 % af den globale omsætning for væsentlige enheder og 7 mio. EUR eller 1,4 % for vigtige enheder (art. 34). I Danmark udmåler domstolene bøden (NIS 2-lovens § 32).
Indberetning på 24 t, 72 t og 1 md.
Væsentlige hændelser indberettes i tre trin (art. 23): tidlig varsling inden 24 timer, hændelsesunderretning inden 72 timer og endelig rapport senest en måned efter underretningen.
Pligter for ledelsen
Ledelsen skal godkende sikkerhedstiltagene, føre tilsyn med dem og selv gennemgå cybersikkerhedsuddannelse (art. 20). Personlige bøder til ledelsen findes ikke i dansk ret.
LØSNINGEN

NIS2 art. 20 og 21: uddannelse af ledelse og medarbejdere

ShieldUps NIS2-spor har otte moduler om bl.a. hændelsesrapportering, leverandørkæden og cyberhygiejne. Når medarbejderne er i gang, kan I hente en PDF, der viser, hvem der har gennemført hvad, og hvornår.

Se NIS2-sporet →
LEVERANDØRER

NIS2-krav til leverandører: hvad jeres kunder kan bede om

Er I ikke selv omfattet, kan loven alligevel ramme jer. De omfattede virksomheder skal sikre deres leverandørkæde (NIS2-direktivets art. 21, stk. 2, litra d) og vurdere den enkelte leverandørs sikkerhedspraksis (art. 21, stk. 3). Derfor sender de krav videre til jer.

Et spørgeskema om sikkerhed

Hvem har adgang til hvad, bruger I totrinsbekræftelse (MFA), og tager I backup, der ikke kan nås fra netværket?

Krav i kontrakten

Fx at I giver besked hurtigt, hvis I bliver ramt af en hændelse, der kan påvirke kunden.

Bevis for, at medarbejderne er trænet

En PDF med navne, moduler og datoer. Det er præcis det, ShieldUps NIS2-rapport viser, og den følger med i alle betalte planer.

En beredskabsplan og besked ved hændelser

Hvem gør hvad, når systemerne er nede, og hvornår kunden får besked. Brug de gratis skabeloner til beredskabsplan og hændelsesrapport.

Åbn hændelsesrapporten →

Kilde: NIS 2-direktivet (EU) 2022/2555, art. 21.

Ofte stillede spørgsmål om NIS2

Hvad er NIS2 en forkortelse for?

NIS står for Network and Information Security, på dansk sikkerhed i net- og informationssystemer. NIS2 er anden udgave af EU's direktiv på området, direktiv (EU) 2022/2555. Det afløste det første NIS-direktiv fra 2016 og omfatter langt flere sektorer og virksomheder. Myndighederne skriver ofte "NIS 2", men det er det samme.

Hvornår skal NIS2 være implementeret?

EU-landene skulle have NIS2 skrevet ind i national lov senest 17. oktober 2024. I Danmark trådte loven i kraft 1. juli 2025 under navnet "lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau". Omfattede virksomheder skulle registrere sig på virk.dk senest 1. oktober 2025. Kravene gælder altså nu.

Hvilke virksomheder er omfattet af NIS2?

Som udgangspunkt mellemstore og store virksomheder i de sektorer, der står i direktivets bilag I og II. Mellemstor betyder mindst 50 ansatte eller over 10 mio. EUR i årsomsætning og balance.

Sektorerne er bl.a.:

  • Energi, transport, sundhed og drikkevand
  • Digital infrastruktur og IT-drift for andre virksomheder (MSP'er)
  • Affald, fødevarer samt post og kurertjenester
  • Fremstilling af fx elektronik, maskiner og køretøjer

Nogle udbydere er omfattet uanset størrelse, fx af DNS-tjenester og offentlige elektroniske kommunikationsnet.

Er I under grænsen, kan I stadig blive ramt indirekte, fordi omfattede kunder skal stille sikkerhedskrav til deres leverandører (art. 21, stk. 2, litra d).

Hvad er kravene i NIS2?

Kravene står primært i tre artikler: art. 20 om ledelsen, art. 21 om sikkerhedstiltag og art. 23 om indberetning af hændelser.

Art. 20: ledelsen skal godkende sikkerhedstiltagene, føre tilsyn med dem og selv gennemgå cybersikkerhedsuddannelse.

Art. 21 har ti minimumstiltag:

  • a) Risikoanalyse og sikkerhedspolitikker
  • b) Håndtering af hændelser
  • c) Driftskontinuitet, fx backup og beredskab
  • d) Sikkerhed i leverandørkæden
  • e) Sikkerhed ved indkøb, udvikling og vedligehold af systemer
  • f) Evaluering af, om tiltagene virker
  • g) Basal cyberhygiejne og træning
  • h) Kryptering
  • i) Personalesikkerhed, adgangsstyring og overblik over aktiver
  • j) Multifaktorgodkendelse (MFA) og sikker kommunikation

Art. 23: væsentlige hændelser indberettes med en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport inden en måned.

Hvad er NIS2-gennemførelsesforordningen?

Det er Kommissionens gennemførelsesforordning (EU) 2024/2690 fra 17. oktober 2024. Den gør kravene i NIS2's art. 21 konkrete for en række digitale udbydere.

Den gælder bl.a.:

  • Cloud- og datacentertjenester
  • Managed service providers (MSP'er) og managed security service providers
  • DNS-tjenester
  • Onlinemarkedspladser, søgemaskiner og sociale netværk

Den fastlægger også, hvornår en hændelse hos dem tæller som betydelig og skal indberettes.

Er I en almindelig virksomhed uden for de digitale sektorer, gælder forordningen ikke direkte for jer. Men er jeres IT-leverandør en MSP, gælder den for dem.

Hvad er forskellen på væsentlige og vigtige enheder?

Væsentlige enheder er typisk store virksomheder (250+ ansatte eller over 50 mio. EUR i omsætning) i sektorerne i bilag I. De er under proaktivt tilsyn, så myndigheden kan føre tilsyn uden konkret mistanke (art. 32).

Vigtige enheder er de øvrige omfattede: mellemstore virksomheder i bilag I og virksomheder i bilag II over størrelsesgrænsen. Tilsynet med dem er reaktivt og udløses fx af en hændelse eller en klage (art. 33). De tekniske krav i art. 21 er de samme for begge.

Hvad koster det at overtræde NIS2?

Direktivet kræver, at bødeloftet mindst er:

  • Væsentlige enheder: 10 mio. EUR eller 2 % af den globale årsomsætning, hvis det er højere (art. 34, stk. 4)
  • Vigtige enheder: 7 mio. EUR eller 1,4 % af den globale årsomsætning, hvis det er højere (art. 34, stk. 5)

I Danmark står der ingen beløb i loven. Overtrædelser straffes med bøde, som domstolene udmåler, og virksomheden kan straffes som juridisk person (NIS 2-lovens § 32).

Hvad skal vi rapportere, og hvor hurtigt?

Væsentlige hændelser skal indberettes under Art. 23 i tre trin: en tidlig varsling inden 24 timer, en hændelsesunderretning inden 72 timer, og en slutrapport senest en måned efter underretningen. Underretningen sker på virk.dk og går til den kompetente myndighed og det nationale CSIRT, som varetages af Forsvarets Efterretningstjeneste. Afslører hændelsen grundlæggende svigt, fx manglende MFA eller backup, kan den føre til tilsyn.

Er ledelsen personligt ansvarlig?

Ledelsen har pligter, den ikke kan uddelegere: den skal godkende sikkerhedstiltagene, føre tilsyn med dem og selv gennemgå cybersikkerhedsuddannelse (art. 20). Direktivet siger, at ledelsen kan drages til ansvar for overtrædelser.

Hverken direktivet eller den danske lov giver adgang til personlige bøder til ledelsen. Bøden rammer virksomheden. For væsentlige enheder giver direktivet mulighed for, at en øverste leder midlertidigt kan forbydes at udøve ledelsesfunktioner (art. 32, stk. 5).

Vi er under størrelsesgrænsen, kan vi stadig blive ramt?

Ja, indirekte. Kunder der selv er omfattet af NIS-2 skal dokumentere kontrol med deres leverandørkæde (Art. 21(2)(d)), så en leverandør uden dokumentation kan blive et problem for kundens egen compliance, uanset leverandørens egen størrelse.

Kilder

Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS2): Art. 20 (ledelsesansvar), Art. 21 (risikostyringsforanstaltninger), Art. 23 (hændelsesrapportering), Art. 34 (sanktioner). Dansk gennemførelse og vejledning findes hos SAMSIK (Styrelsen for Samfundssikkerhed), national tilsynsmyndighed for NIS2 i Danmark.

KLAR TIL AT KOMME I GANG?

Dokumentér træningen fra første dag.

5 medarbejdere, gratis for altid. Ingen kreditkort, ingen sælger.

Start gratis →Se priser