Gratis. Ingen e-mail.

NIS2-hændelses­rapport: skabelon og tjekliste

Ved en væsentlig hændelse skal en NIS2-omfattet virksomhed sende en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport inden en måned. Skabelonen samler de oplysninger, hvert trin kræver, så I kan udfylde dem, mens det sker. Det gemmes kun i din browser.

0/6 afsnit
Gemmes automatisk

Vil I se, hvordan en udfyldt version ser ud? . Kun tomme felter bliver fyldt ud.

Om hændelsen

Skriv tidspunkterne ned med det samme. Fristerne regnes fra det tidspunkt, I fik kendskab til hændelsen, og det er det første, myndigheden spørger om.

Notér klokkeslæt, ikke kun dato. Om 72 timer kan ingen huske, om det var kl. 8 eller kl. 14.

Tidlig varsling (inden 24 timer)

Den tidlige varsling skal være kort. Den skal sige, om I har mistanke om en ulovlig eller ondsindet handling, og om hændelsen kan påvirke andre EU-lande (art. 23, stk. 4, litra a). Detaljerne kommer senere.

Hellere en kort varsling til tiden end en grundig for sent. I må gerne skrive "ukendt endnu".

Underretning (inden 72 timer)

Underretningen opdaterer varslingen og giver en første vurdering af hændelsens alvor og konsekvenser, og af kompromitteringsindikatorer, hvis I har dem (art. 23, stk. 4, litra b).

Kompromitteringsindikatorer er spor, andre kan søge efter: IP-adresser, filnavne, afsenderdomæner. Få dem fra jeres IT-leverandør.

Log over forløbet

Skriv hvert skridt ned, mens det sker. Loggen er grundlaget for den endelige rapport og for jeres egen evaluering bagefter.

Tidslinje
TidspunktHvad skete eller blev besluttetHvemFjern

Tag også det med, der ikke virkede. Det er det, I lærer mest af.

Én linje pr. beslutning er nok. Det vigtige er tidspunktet og hvem, der besluttede.

Endelig rapport (inden 1 måned)

Den endelige rapport skal senest en måned efter underretningen indeholde en detaljeret beskrivelse, den sandsynlige grundårsag, de tiltag, I har gennemført og fortsat gennemfører, og en eventuel grænseoverskridende virkning (art. 23, stk. 4, litra d).

Er hændelsen ikke overstået efter en måned, sender I en statusrapport og den endelige rapport senest en måned efter, at I har håndteret den (art. 23, stk. 4, litra e).

Andre, der skal have besked

NIS2 er sjældent den eneste regel. Er personoplysninger ramt, skal Datatilsynet også have besked, og kunder, der kan blive berørt, skal informeres uden unødig forsinkelse (art. 23, stk. 1).

Ring til jeres forsikring tidligt. Mange policer kræver, at I melder skaden, før I bruger penge på hjælp udefra.

Frister efter NIS2 art. 23
24 timerTidlig varsling efter, at I fik kendskab til en væsentlig hændelse. (art. 23, stk. 4, litra a)
72 timerHændelsesunderretning med en første vurdering af alvor, konsekvenser og kompromitteringsindikatorer. (art. 23, stk. 4, litra b)
Efter behovMellemliggende rapport, hvis myndigheden beder om det. (art. 23, stk. 4, litra c)
1 månedEndelig rapport senest en måned efter underretningen. Er hændelsen ikke overstået, sendes en statusrapport. (art. 23, stk. 4, litra d-e)
72 timerAnmeldelse til Datatilsynet, hvis personoplysninger er berørt. (GDPR art. 33)

Fristerne gælder virksomheder omfattet af NIS2. Kunder, der kan blive berørt, skal informeres uden unødig forsinkelse (art. 23, stk. 1).

Brug den før, I får brug for den: udfyld afsnit 1 med kontaktperson nu, og print en tom udgave til beredskabsmappen. Under en hændelse har ingen tid til at lede.

Spørgsmål om NIS2-hændelses­rapportering

Hvornår er en hændelse væsentlig efter NIS2?

En hændelse er væsentlig, hvis den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for virksomheden, eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forårsage betydelig fysisk eller ikke-fysisk skade (art. 23, stk. 3). For en række digitale udbydere fastlægger gennemførelsesforordning (EU) 2024/2690 mere præcise tærskler.

Hvor hurtigt skal vi rapportere en NIS2-hændelse?

I tre trin (art. 23, stk. 4): en tidlig varsling inden 24 timer efter, at I fik kendskab til hændelsen, en hændelsesunderretning inden 72 timer og en endelig rapport senest en måned efter underretningen. Myndigheden kan bede om en mellemliggende statusrapport undervejs.

Hvem skal have rapporten?

Underretningen sker på virk.dk og går både til den kompetente myndighed for jeres sektor og til det nationale CSIRT, som i Danmark varetages af Forsvarets Efterretningstjeneste. Styrelsen for Samfundssikkerhed er den centrale NIS2-myndighed og har en vejledning om hændelsesunderretning. Er personoplysninger berørt, skal Datatilsynet også have en anmeldelse inden 72 timer efter GDPR art. 33.

Hvad er forskellen på en NIS2-indberetning og en GDPR-anmeldelse?

De to regelsæt gælder hver for sig, og en hændelse kan udløse begge:

  • NIS2 handler om driften: væsentlige hændelser, der rammer jeres tjenester, indberettes til CSIRT eller den kompetente myndighed i tre trin (24 timer, 72 timer, 1 måned).
  • GDPR handler om persondata: brud på persondatasikkerheden anmeldes til Datatilsynet inden 72 timer, hvis de giver en risiko for de berørte.

Et ransomwareangreb, der lammer driften og samtidig rammer medarbejder- eller kundedata, skal derfor typisk både indberettes efter NIS2 og anmeldes til Datatilsynet. Afsnit 6 i skabelonen holder styr på begge.

Findes der et officielt format?

Myndighederne har deres egen indberetningsløsning, hvor oplysningerne skal indtastes. Denne skabelon er ikke en officiel formular. Den samler de oplysninger, art. 23 kræver, så I har dem klar, når I skal indberette under tidspres.

Gælder det os, selvom vi er under størrelsesgrænsen?

Pligten til at indberette gælder kun virksomheder, der er omfattet af NIS2. Men er I leverandør til en omfattet virksomhed, står der ofte i kontrakten, at I skal give besked hurtigt ved en hændelse, fordi kunden selv skal kunne overholde sine frister. Så er skabelonen lige så nyttig for jer.

NÆSTE SKRIDT

Træn medarbejderne i at opdage phishing.
Gratis for 5 medarbejdere.

Den menneskelige faktor indgår i 62 % af databrud ifølge Verizons Data Breach Investigations Report 2026. NIS2-spor og phishing-træning på dansk, gratis for 5 medarbejdere.