Få overblik over NIS2, så du kan leve op til de nye krav
EU’s medlemslande har vedtaget en ny version af Net- og Informationssikkerhedsdirektivet (NIS2). NIS2-direktivet udvider EU-kravene til virksomheders og organisationers tilgang til risikostyring, sikkerhedsimplementering og parathed til håndtering af cyberangreb. NIS2 trådte i kraft i Danmark den 1. juli 2025.
Hvad er NIS2?
Du har sikkert allerede hørt om NIS2, som mange virksomheder allerede omtaler som ”det nye GDPR”. NIS-direktivet regulerer og fastlægger foranstaltninger for virksomheder og myndigheder på cyber- og informationssikkerhedsområdet.
Formålet med NIS2 er at styrke og ensarte cybersikkerheden og modstandsdygtigheden overfor cybertrusler på tværs af EU. Det betyder skærpede krav for flere sektorer, hvor organisationer skal forholde sig til blandt andet risikostyring, kontrol, rapportering og tilsyn.
Generelt skubbes virksomheder og organisationer til at tænke Cyber Security ind i alle deres processer.
itm8 hjælper dig med at blive klar til NIS2
NIS2 kan være omfattende at navigere i – især når kravene både handler om strategi, processer, mennesker og den tekniske sikkerhed. Hos itm8 hjælper vi dig med at skabe overblik over, hvor din virksomhed står, hvad der mangler, og hvordan I bedst kommer i mål med NIS2.
Vi kan hjælpe dig hele vejen fra den indledende afklaring til implementering og løbende arbejde med cybersikkerheden.
#1
Afklar om du er omfattet
Vi hjælper med at vurdere, om jeres virksomhed er omfattet af NIS2, og hvilke krav og forpligtelser der gælder for jer.
#2
Få et konkret overblik
Med en GAP-analyse får I et konkret overblik over forskellen mellem jeres nuværende sikkerhedsniveau og de krav, I skal leve op til. Det gør det lettere at prioritere de indsatser, der giver størst værdi.
#3
Styrk jeres sikkerhed
NIS2 handler ikke kun om teknologi. Vi hjælper med blandt andet risikostyring, politikker, procedurer, beredskab, leverandørstyring og medarbejdernes sikkerhedsbevidsthed.
#4
Implementér
Vi kan hjælpe med at omsætte kravene til konkrete tekniske tiltag inden for eksempelvis identitets- og adgangsstyring, endpoint security, backup, overvågning, sårbarhedshåndtering og beskyttelse af jeres IT-miljø.
#5
Bliv klar til hændelser
Et vigtigt element i NIS2 er evnen til at opdage, håndtere og rapportere væsentlige cyberhændelser. Vi hjælper med at etablere processer og beredskab, så I ved, hvad I skal gøre, hvis uheldet er ude.
Er din virksomhed omfattet af NIS2?
For at finde ud af om din virksomhed er omfattet af NIS2, skal du se på, hvilken sektor virksomheden opererer i. Når det kommer til NIS2 kan en virksomhed enten være en væsentlig enhed (særlig kritisk) eller en vigtig enhed (kritisk). Begge dele er omfattet kravene.
Du er som virksomhed reguleret, hvis I udfører aktiviteter inden for en eller flere af følgende sektorer:
Væsentlige enheder
- Digital infrastruktur: DNS, datacentre, cloud-udbydere, MSP’er, kommunikationsplatforme, topdomæneadministratorer, tillidstjenester.
- Energi: Producenter, operatører, forsyning, distributører, udsendelse og salg af elektricitet, olie, gas, fjernvarme/køling, hydrogen, operatører og producenter af elbils ladestandere.
- Transport: Luft, spor, vej- og vand samt fragt- og havnevirksomheder.
- Offentlig forvaltning: Centraladministration, regioner og kommuner.
- Bank- og finansielle markedsinfrastrukturer: Bank-, kredit-, handel- og børsvirksomheder samt deres infrastruktur.
- Sundhed: Sundhedsudbydere, forskningslaboratorier i sundhedsfremme, farmaceutiske virksomheder samt producenter af medicinsk udstyr og råvarer.
- Drikke- og spildevand: Leverandører, distributører, indsamling og bortskaffelse.
- Rummet: Rumfartsinfrastruktur, software og services.
Vigtige enheder
- Kemikalier: Fremstilling, produktion og distribution.
- Affaldshåndtering: Opsamling, transport, gendannelse og bortskaffelse.
- Post- og kurérvirksomhed: Klargøring, sortering, transport og levering af post og pakker.
- Fødevarevirksomheder: Fremstilling, distribution og produktion.
- Digitale serviceudbydere: Udbydere af online markedspladser, søgemaskiner, sociale platforme.
- Forskning: Forskningsorganisationer.
- Produktionsvirksomheder af særligt vigtigt udstyr: Fremstilling og produktion af pharma, elektronisk, optisk udstyr, maskineri, køretøjer og reservedele, der vurderes at være særligt vigtigt for samfundet.
Hvis din virksomhed er leverandør til en NIS2-påvirket virksomhed, kan I også forvente at blive ramt på grund af et styrket kædeansvar.
Minimumskrav for NIS2-virksomheder
Det er ikke kun sektoren, der afgør, om en virksomhed er omfattet af NIS2. Næste step er at se på virksomhedens størrelse. Det er kun virksomheder, der som minimum defineres som mellemstore jf. EU-kommissionens definition, der er omfattet. Din virksomhed er altså omfattet af NIS2, hvis den lever op til en eller flere af følgende krav:
+50 medarbejdere i virksomheden
+75 mio. kr. i omsætning
+75 mio. kr. i formueopgørelse
Det betyder de nye regler for din virksomhed
Er du omfattet af de nye NIS2-regler? Så skal du have styr på din generelle cyberhygiejne. Det betyder, at du skal leve op til nogle krav til ledelse, risikostyring, forretningskontinuitet og rapportering til myndighederne.
Du skal som virksomhed vise, hvordan jeres IT-sikkerhed ser ud, hvordan du håndterer din IT-sikkerhed, hvordan din IT kommer op på benene igen, og hvor stærk din IT-sikkerhed er.
I direktivet er der fastsat en række obligatoriske foranstaltninger, der omfatter:
- Risikoanalyse og informationssystemsikkerhed
- Håndtering af hændelser
- Driftskontinuitet (f.eks. backup, reetablering og krisestyring)
- Løbende vurdering af sikkerhedsforanstaltninger
- Uddannelse af medarbejdere
- Kryptering
- Personalesikkerhed og adgangskontrol
Derudover bliver der indført en særlig indberetningspligt, hvor du skal underrette den pågældende myndighed om væsentlige hændelser.
Fire områder, du som minimum bør kigge på, for at imødekomme NIS2
#1 Assets
Du skal have styr på hardware og software, og hvordan det er beskyttet. Beskytter du alle dine enheder? Det gælder også, hvis du eksempelvis har en leverandør, der leverer software.
#2 Opdateringer
For at dit sikkerhedsniveau ikke sander til, er du nødt til at have fingeren på pulsen. Det gør du ved at holde systemerne opdaterede og løbende teste dit miljø af.
#3 Risikostyring
Hvordan tager du beslutninger? Hvilke risici tør du tage? Det kan være en god idé at etablere et årshjul for at håndtere risici og sikre stabilitet i forhold til virksomhedens funktioner, når det kommer til sikkerhed.
#4 Beredskabsplan
Hvordan håndterer I nødsituationer, kriser eller katastrofer? En beredskabsplan kan minimere skaden og sikre hurtig genoprettelse.
Myndighederne fører tilsyn, håndhæver og sanktionerer
Det er de sektoransvarlige myndigheder, der har ansvaret for at føre tilsyn og håndhæve kravene i direktivet. Der er forskellige tilsynskrav alt efter om din virksomhed vurderes til at være en væsentlig eller vigtig enhed.
Hvis din virksomhed er en væsentlig enhed, kan I forvente løbende proaktive tilsyn såsom revisioner, rapportering og peer reviews. Imens kan vigtige enheder forvente reaktive tilsyn, tvungne revisioner og rapportering, hvis der er mistanke om at organisationen ikke lever op til kravene.
Lever din virksomhed ikke op til kravene, er der mulighed for sanktionering i form af bøder, tvungne revisioner, sanktionering af ledelse og så videre.
Hvad sker der, hvis du ikke overholder NIS2?
NIS2-loven er strafsanktioneret. Efter § 32 kan der gives bøde for blandt andet manglende sikkerhedsforanstaltninger, manglende oplysninger til myndigheden, brud på meldepligten ved hændelser og for ikke at efterkomme et påbud. Selskaber kan pålægges strafansvar, og ledelsen kan holdes personligt ansvarlig.
Det kan udløse bøde
- At undlade at træffe de påkrævede tekniske, operationelle og organisatoriske sikkerhedsforanstaltninger (§ 6).
- At undlade at indgive de oplysninger, myndigheden skal have (§§ 9-11) — herunder den registrering, der skulle være foretaget senest 1. oktober 2025.
- At overtræde meldepligten ved væsentlige hændelser (§§ 12-13).
- At undlade at efterkomme en afgørelse, et påbud eller et forbud fra den kompetente myndighed.
- At hindre myndigheden i at føre tilsyn.
Loven fastsætter ikke selv bødestørrelserne — de udmåles efter dansk rets almindelige principper, og selskaber kan pålægges strafansvar efter straffelovens kapitel 5.
Før du kaster dig hovedkulds ud i NIS2, er det en god idé lige at stoppe op og overveje følgende, inden du kan blive helt klar til at efterleve reglerne.
#1 Overblik
Få overblik over, hvad I skal beskytte i virksomheden.
#2 Identificér
Identificér dine kritiske informationer og tag stilling til jeres risikovillighed.
#3 Definér indsatser
Definér de rigtige indsatser, som giver størst værdi, hvis din virksomhed bliver ramt af et cyberangreb i morgen.
Ofte stillede spørgsmål og svar om NIS2
Tryk på spørgsmålet, for at få svaret.
-
Hvad er formålet med NIS2?
Formålet med NIS2 er at styrke og ensarte cybersikkerheden og modstandsdygtigheden overfor cybertrusler på tværs af EU for virksomheder og offentlige myndigheder, der anses for at være kritiske for den danske økonomi og samfund.
-
Hvilke krav stiller NIS2?
NIS2 stiller blandt andet krav om gennemførelse af cybersikkerhedsforanstaltninger som adgangskontrol og kryptering, hændelsesrapportering og procedurer i forbindelse med en cyberhændelse. Derudover giver styrkede tilsyns- og håndhævelsesbeføjelser.
-
Hvilke virksomheder er omfattet af NIS2-direktivet?
Væsentlige enheder:
- Energi
- Sundhed
- Transport
- Banker og finansiel infrastruktur
- Drikke- og spildevand
- Digital infrastruktur
- Rummet
- Offentlig administration
Vigtige enheder:
- Post- og kurertjenester
- Affaldshåndtering
- Kemikalier
- Fødevarevirksomheder Produktionsvirksomheder
- Digitale serviceudbydere
- Forskning
Virksomheder der er leverandører til en NIS2-påvirket virksomhed, kan I også forvente at blive ramt på grund af et styrket kædeansvar.
-
Hvornår træder NIS2 i kraft?
NIS2 trådte i kraft i Danmark den 1. juli 2025.
-
Hvordan lever jeg op til kravene?
For at sikre at du er forberedt til at leve op til de skærpede NIS2-krav, er det en god idé at alliere sig med nogle, der kender og forstår direktivet og processen. Det gør vi, og vi kan hjælpe både med rådgivning og implementering af NIS2-direktivet. Snak med en konsulent
-
Er min virksomhed omfattet af NIS2?
Ja, hvis I både opererer i en af sektorerne i NIS2-lovens bilag 1 eller 2 og har mindst 50 ansatte — eller en årlig omsætning og balance på over 10 mio. euro hver. Nogle typer virksomheder er omfattet uanset størrelse, blandt andre DNS-udbydere og kvalificerede tillidstjenester. Er I underleverandør til en omfattet virksomhed, møder I kravene indirekte gennem forsyningskæden.
-
Hvad er forskellen på en væsentlig og en vigtig enhed i NIS2?
Størrelsen afgør det. En væsentlig enhed har mindst 250 ansatte, eller en omsætning over 50 mio. euro og en balance over 43 mio. euro. En vigtig enhed når ikke de tærskler, men har mindst 50 ansatte eller over 10 mio. euro i både omsætning og balance. Kravene er de samme — forskellen ligger i tilsynet, som er proaktivt for væsentlige enheder og reaktivt for vigtige.
-
Hvad koster det at blive NIS2-compliant?
Det afhænger af, hvor I står i forvejen. En GAP-analyse, der kortlægger afstanden mellem lovens krav og jeres nuværende sikkerhedsniveau. Selve implementeringen prissættes først, når analysen ligger, fordi omfanget varierer enormt — en virksomhed med et modent ISO-fundament har markant kortere vej end en, der starter forfra.
-
Hvem er tilsynsmyndighed for min sektor?
Danmark har valgt en decentral model, så der er ingen central NIS2-myndighed. De sektoransvarlige myndigheder er udpeget ved bekendtgørelse nr. 620 af 2. juni 2025, og det er den myndighed, der gælder for jeres sektor, I både registrerer jer hos, underretter ved hændelser og bliver ført tilsyn af.
-
Hvor hurtigt skal vi indberette en hændelse ift. NIS2?
En tidlig varsling skal sendes uden unødigt ophold og senest 24 timer efter, I har fået kendskab til hændelsen. En fuld hændelsesunderretning følger senest 72 timer efter, og den endelige rapport senest en måned efter underretningen. Underretningen sker både til den kompetente myndighed og til CSIRT'en.
-
Hvornår er en hændelse "væsentlig"?
En hændelse er væsentlig, hvis den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser af jeres tjenester eller økonomiske tab for virksomheden — eller hvis den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at volde betydelig skade. Vurderingen skal foretages hurtigt, fordi 24-timersuret starter ved kendskab, ikke ved konklusion.
-
Skal vi have ISO 27001 for at overholde NIS2?
Nej. ISO 27001 er frivillig og er ikke et krav i NIS2-loven. Men standarden dækker størstedelen af lovens ti risikostyringstiltag, så har I certificeringen, har I et velegnet fundament at dokumentere efterlevelsen på. Omvendt er certifikatet ikke i sig selv bevis for NIS2-efterlevelse.
-
Er vi omfattet af NIS2, hvis vi kun er underleverandør?
Ikke nødvendigvis direkte — men i praksis mærker I kravene alligevel. Forsyningskædesikkerhed er et af lovens ti obligatoriske tiltag, så jeres NIS2-omfattede kunder skal forholde sig til sikkerheden hos deres direkte leverandører. Regn med krav i kontrakter, spørgeskemaer og revisionsklausuler, selv om I ikke selv er en omfattet enhed.
-
Kan vi lægge NIS2-ansvaret over på vores IT-leverandør?
Nej. I kan outsource opgaven, men ikke ansvaret. Det er jeres ledelsesorgan, der skal godkende sikkerhedsforanstaltningerne og føre tilsyn med gennemførelsen, og det er jer, myndigheden kommer til. En leverandør kan levere løsningen, dokumentationen og driften, men beslutningerne og ansvaret bliver hos jer.
-
Vi er ikke NIS2 registreret endnu — hvad gør vi?
Fristen for at indgive oplysninger efter NIS2-lovens §§ 9 og 10 var den 1. oktober 2025, og manglende indgivelse er strafsanktioneret. Start med at få afklaret, om I er omfattet, og hvilken myndighed der er jeres. Er I omfattet, bør registreringen ske hurtigst muligt og det er også signalet om at komme i gang med resten af kravene.
Skal vi hjælpe dig i gang eller i mål med NIS2?
Synes du, at det virker uoverskueligt at komme i gang og leve op til de nye NIS2-krav? Du behøver heldigvis ikke at stå alene. Vi kan hjælpe dig med både rådgivning og implementering.
Lad os hjælpe dig med at:
- Identificere hvorvidt du er omfattet af direktivet
- Identificere gaps i forhold til kravene
- Implementere både organisatoriske og tekniske krav i jeres organisation.