Er I omfattet af NIS2? Tjek det på 30 sekunder.
18 sektorer, to kategorier, og et supply-chain-krav der rammer bredere end de fleste tror. Besvar to spørgsmål nedenfor, ingen email krævet.
Svar på de to spørgsmål, så ser I resultatet her.
Dette er en vejledende, forenklet indikation og ikke juridisk rådgivning. Den præcise afgrænsning står i NIS 2-lovens bilag 1 og 2. Er I i tvivl, så kontakt den sektoransvarlige myndighed, Styrelsen for Samfundssikkerhed eller en rådgiver.
Hvad sker der, hvis I ikke overholder NIS2?
NIS2 art. 20 og 21: uddannelse af ledelse og medarbejdere
ShieldUps NIS2-spor har otte moduler om bl.a. hændelsesrapportering, leverandørkæden og cyberhygiejne. Når medarbejderne er i gang, kan I hente en PDF, der viser, hvem der har gennemført hvad, og hvornår.
NIS2-krav til leverandører: hvad jeres kunder kan bede om
Er I ikke selv omfattet, kan loven alligevel ramme jer. De omfattede virksomheder skal sikre deres leverandørkæde (NIS2-direktivets art. 21, stk. 2, litra d) og vurdere den enkelte leverandørs sikkerhedspraksis (art. 21, stk. 3). Derfor sender de krav videre til jer.
Et spørgeskema om sikkerhed
Hvem har adgang til hvad, bruger I totrinsbekræftelse (MFA), og tager I backup, der ikke kan nås fra netværket?
Krav i kontrakten
Fx at I giver besked hurtigt, hvis I bliver ramt af en hændelse, der kan påvirke kunden.
Bevis for, at medarbejderne er trænet
En PDF med navne, moduler og datoer. Det er præcis det, ShieldUps NIS2-rapport viser, og den følger med i alle betalte planer.
En beredskabsplan og besked ved hændelser
Hvem gør hvad, når systemerne er nede, og hvornår kunden får besked. Brug de gratis skabeloner til beredskabsplan og hændelsesrapport.
Åbn hændelsesrapporten →Kilde: NIS 2-direktivet (EU) 2022/2555, art. 21.
Ofte stillede spørgsmål om NIS2
Hvad er NIS2 en forkortelse for?
NIS står for Network and Information Security, på dansk sikkerhed i net- og informationssystemer. NIS2 er anden udgave af EU's direktiv på området, direktiv (EU) 2022/2555. Det afløste det første NIS-direktiv fra 2016 og omfatter langt flere sektorer og virksomheder. Myndighederne skriver ofte "NIS 2", men det er det samme.
Hvornår skal NIS2 være implementeret?
EU-landene skulle have NIS2 skrevet ind i national lov senest 17. oktober 2024. I Danmark trådte loven i kraft 1. juli 2025 under navnet "lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau". Omfattede virksomheder skulle registrere sig på virk.dk senest 1. oktober 2025. Kravene gælder altså nu.
Hvilke virksomheder er omfattet af NIS2?
Som udgangspunkt mellemstore og store virksomheder i de sektorer, der står i direktivets bilag I og II. Mellemstor betyder mindst 50 ansatte eller over 10 mio. EUR i årsomsætning og balance.
Sektorerne er bl.a.:
- Energi, transport, sundhed og drikkevand
- Digital infrastruktur og IT-drift for andre virksomheder (MSP'er)
- Affald, fødevarer samt post og kurertjenester
- Fremstilling af fx elektronik, maskiner og køretøjer
Nogle udbydere er omfattet uanset størrelse, fx af DNS-tjenester og offentlige elektroniske kommunikationsnet.
Er I under grænsen, kan I stadig blive ramt indirekte, fordi omfattede kunder skal stille sikkerhedskrav til deres leverandører (art. 21, stk. 2, litra d).
Hvad er kravene i NIS2?
Kravene står primært i tre artikler: art. 20 om ledelsen, art. 21 om sikkerhedstiltag og art. 23 om indberetning af hændelser.
Art. 20: ledelsen skal godkende sikkerhedstiltagene, føre tilsyn med dem og selv gennemgå cybersikkerhedsuddannelse.
Art. 21 har ti minimumstiltag:
- a) Risikoanalyse og sikkerhedspolitikker
- b) Håndtering af hændelser
- c) Driftskontinuitet, fx backup og beredskab
- d) Sikkerhed i leverandørkæden
- e) Sikkerhed ved indkøb, udvikling og vedligehold af systemer
- f) Evaluering af, om tiltagene virker
- g) Basal cyberhygiejne og træning
- h) Kryptering
- i) Personalesikkerhed, adgangsstyring og overblik over aktiver
- j) Multifaktorgodkendelse (MFA) og sikker kommunikation
Art. 23: væsentlige hændelser indberettes med en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport inden en måned.
Hvad er NIS2-gennemførelsesforordningen?
Det er Kommissionens gennemførelsesforordning (EU) 2024/2690 fra 17. oktober 2024. Den gør kravene i NIS2's art. 21 konkrete for en række digitale udbydere.
Den gælder bl.a.:
- Cloud- og datacentertjenester
- Managed service providers (MSP'er) og managed security service providers
- DNS-tjenester
- Onlinemarkedspladser, søgemaskiner og sociale netværk
Den fastlægger også, hvornår en hændelse hos dem tæller som betydelig og skal indberettes.
Er I en almindelig virksomhed uden for de digitale sektorer, gælder forordningen ikke direkte for jer. Men er jeres IT-leverandør en MSP, gælder den for dem.
Hvad er forskellen på væsentlige og vigtige enheder?
Væsentlige enheder er typisk store virksomheder (250+ ansatte eller over 50 mio. EUR i omsætning) i sektorerne i bilag I. De er under proaktivt tilsyn, så myndigheden kan føre tilsyn uden konkret mistanke (art. 32).
Vigtige enheder er de øvrige omfattede: mellemstore virksomheder i bilag I og virksomheder i bilag II over størrelsesgrænsen. Tilsynet med dem er reaktivt og udløses fx af en hændelse eller en klage (art. 33). De tekniske krav i art. 21 er de samme for begge.
Hvad koster det at overtræde NIS2?
Direktivet kræver, at bødeloftet mindst er:
- Væsentlige enheder: 10 mio. EUR eller 2 % af den globale årsomsætning, hvis det er højere (art. 34, stk. 4)
- Vigtige enheder: 7 mio. EUR eller 1,4 % af den globale årsomsætning, hvis det er højere (art. 34, stk. 5)
I Danmark står der ingen beløb i loven. Overtrædelser straffes med bøde, som domstolene udmåler, og virksomheden kan straffes som juridisk person (NIS 2-lovens § 32).
Hvad skal vi rapportere, og hvor hurtigt?
Væsentlige hændelser skal indberettes under Art. 23 i tre trin: en tidlig varsling inden 24 timer, en hændelsesunderretning inden 72 timer, og en slutrapport senest en måned efter underretningen. Underretningen sker på virk.dk og går til den kompetente myndighed og det nationale CSIRT, som varetages af Forsvarets Efterretningstjeneste. Afslører hændelsen grundlæggende svigt, fx manglende MFA eller backup, kan den føre til tilsyn.
Er ledelsen personligt ansvarlig?
Ledelsen har pligter, den ikke kan uddelegere: den skal godkende sikkerhedstiltagene, føre tilsyn med dem og selv gennemgå cybersikkerhedsuddannelse (art. 20). Direktivet siger, at ledelsen kan drages til ansvar for overtrædelser.
Hverken direktivet eller den danske lov giver adgang til personlige bøder til ledelsen. Bøden rammer virksomheden. For væsentlige enheder giver direktivet mulighed for, at en øverste leder midlertidigt kan forbydes at udøve ledelsesfunktioner (art. 32, stk. 5).
Vi er under størrelsesgrænsen, kan vi stadig blive ramt?
Ja, indirekte. Kunder der selv er omfattet af NIS-2 skal dokumentere kontrol med deres leverandørkæde (Art. 21(2)(d)), så en leverandør uden dokumentation kan blive et problem for kundens egen compliance, uanset leverandørens egen størrelse.
Europa-Parlamentet og Rådet (2022). Direktiv (EU) 2022/2555 (NIS2): Art. 20 (ledelsesansvar), Art. 21 (risikostyringsforanstaltninger), Art. 23 (hændelsesrapportering), Art. 34 (sanktioner). Dansk gennemførelse og vejledning findes hos SAMSIK (Styrelsen for Samfundssikkerhed), national tilsynsmyndighed for NIS2 i Danmark.
Dokumentér træningen fra første dag.
5 medarbejdere, gratis for altid. Ingen kreditkort, ingen sælger.