Tre fagfolk gennemgår dokumenter omkring et mødebord

NIS2 i praksis

Find ud af om din virksomhed er omfattet af NIS2-loven, og hvilke krav ledelsen skal leve op til.

Tre fagfolk gennemgår dokumenter omkring et mødebord
Foto: Vitaly Gariev / Unsplash

NIS2 er EU-direktiv 2022/2555 om et højt fælles cybersikkerhedsniveau, og i Danmark er det gennemført med lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, i daglig tale NIS2-loven. Loven blev vedtaget i Folketinget 29. april 2025 og trådte i kraft 1. juli 2025. Den betyder, at cybersikkerhed for omkring 6.000 danske virksomheder og myndigheder er gået fra at være en anbefaling til at være et lovkrav med personligt ledelsesansvar og bødeniveauer, der matcher GDPR. Denne guide gennemgår, hvordan du afklarer om I er omfattet, og hvad I konkret skal have på plads.


Trin 1: Afklar om I er omfattet. Reglerne rammer organisationer i 18 udpegede sektorer, blandt andre energi, transport, sundhed, drikke- og spildevand, digital infrastruktur, offentlig forvaltning, post- og kurertjenester, affaldshåndtering, fremstillingsindustri og fødevareproduktion. Størrelseskriteriet er som udgangspunkt mindst 50 ansatte eller en årlig omsætning og balance på over 10 mio. euro. Er I under grænsen, men eneste udbyder af en kritisk tjeneste i landet, kan I stadig blive udpeget. Afklaringen skal dokumenteres skriftligt, også hvis konklusionen er, at I ikke er omfattet, for det er den vurdering, tilsynet vil bede om at se.

Video: Webinar: NIS2 og it-sikkerhed - bliv klar til fremtidens udfordringer

Trin 2: Kend forskellen på væsentlig og vigtig enhed. Loven opdeler de omfattede i væsentlige enheder, typisk de største aktører i de mest kritiske sektorer, og vigtige enheder. Kravene til sikkerheden er de samme, men tilsynet er forskelligt: væsentlige enheder er underlagt proaktivt tilsyn med inspektioner uden forudgående anledning, mens vigtige enheder føres tilsyn med reaktivt, altså når der er indikationer på et problem. Bødeloftet følger samme opdeling med op til 10 mio. euro eller 2 procent af den globale årlige omsætning for væsentlige enheder, og 7 mio. euro eller 1,4 procent for vigtige enheder.

Trin 3: Registrér jer hos tilsynsmyndigheden. Omfattede enheder skulle registrere sig senest 1. oktober 2025, og virksomheder, der først bliver omfattet senere, for eksempel ved at vokse over størrelsesgrænsen eller ved opkøb, skal registrere sig løbende. Tilsynet er sektoropdelt, så den relevante myndighed afhænger af, hvilken branche I hører under, mens Center for Cybersikkerhed fungerer som national CSIRT og modtager hændelsesrapporterne. Er I i tvivl om, hvilken myndighed I hører under, er Digitaliseringsstyrelsens NIS2-vejledninger indgangen.

Trin 4: Forankr ansvaret i ledelsen. Det er den væsentligste nyskabelse i NIS2 sammenlignet med den tidligere NIS-regulering. Direktionen skal godkende de foranstaltninger, der iværksættes, føre tilsyn med at de virker, og kan gøres personligt ansvarlig ved grov forsømmelse. Ledelsen skal desuden gennemgå uddannelse i cyberrisikostyring. I praksis betyder det, at cybersikkerhed skal på direktionens og bestyrelsens faste dagsorden med skriftlig dokumentation for, hvad der er forelagt og besluttet hvornår.

Trin 5: Gennemfør en risikovurdering. Alle krav i loven udspringer af en risikobaseret tilgang, så risikovurderingen er fundamentet for resten af arbejdet. Kortlæg hvilke systemer og data der er kritiske for jeres tjeneste, hvilke trusler de er udsat for, og hvad konsekvensen ville være ved nedbrud, datatab eller kompromittering. Vurderingen skal opdateres jævnligt og efter væsentlige ændringer i it-landskabet. Uden den kan I hverken prioritere indsatsen eller dokumentere over for tilsynet, hvorfor I har valgt netop de sikkerhedsforanstaltninger, I har.

Trin 6: Implementér de ti minimumsforanstaltninger. Direktivet opregner et minimumssæt, der skal være på plads: politikker for risikoanalyse og informationssikkerhed, håndtering af hændelser, forretningskontinuitet og backup, forsyningskædesikkerhed, sikkerhed i indkøb og udvikling af systemer, procedurer til at måle om foranstaltningerne virker, cyberhygiejne og træning af medarbejdere, kryptografi, adgangsstyring og personalesikkerhed, samt multifaktorautentificering og sikret kommunikation. Sættet svarer i vid udstrækning til kontrollerne i ISO 27001, og en eksisterende certificering giver derfor et stort forspring.

Trin 7: Sæt hændelsesberedskabet op efter de tre frister. Ved en væsentlig hændelse skal der sendes en tidlig varsling senest 24 timer efter, at I har fået kendskab til den, en egentlig hændelsesnotifikation med vurdering af alvor og kompromitteringsindikatorer senest 72 timer efter, og en endelig rapport senest en måned efter. Fristerne løber parallelt fra samme tidspunkt; 72-timersfristen begynder altså ikke, når de første 24 timer er gået. Beredskabsplanen skal udpege, hvem der må træffe beslutningen om at varsle, uden for normal arbejdstid, og den bør afprøves, før den skal bruges.

Trin 8: Tag fat i leverandørkæden. Kravet om forsyningskædesikkerhed er det, der overrasker flest, fordi det gør jeres sikkerhedsniveau afhængigt af jeres leverandørers. Kortlæg hvilke leverandører der har adgang til jeres systemer eller leverer komponenter til den kritiske tjeneste, og indarbejd sikkerhedskrav, revisionsret og underretningspligt ved hændelser i kontrakterne. Det er også her, ikke-omfattede virksomheder mærker loven: er I underleverandør til en omfattet kunde, vil kravene komme til jer gennem kontrakten.

Trin 9: Dokumentér løbende. Tilsynet ser på, hvad I kan fremvise, ikke på hvad I husker at have gjort. Hold risikovurderingen, ledelsesgodkendelserne, hændelseslogfilerne, træningsdokumentationen og leverandøroverblikket samlet og opdateret ét sted, og notér hvornår hvert dokument sidst er revideret. Et gennemarbejdet, men ærligt dokumenteret niveau med kendte og prioriterede huller står stærkere end en mappe med politikker, ingen efterlever.

Kom i gang på det niveau, I er. Mange organisationer går i stå, fordi opgaven virker uoverkommelig, men rækkefølgen er den samme uanset størrelse: afklar om I er omfattet, få ledelsen på banen, lav risikovurderingen, luk de største huller først. Er I i tvivl om jeres status, er det billigere at få vurderingen lavet nu end at få den lavet under et tilsyn, og for mindre virksomheder gælder det, at kravene under alle omstændigheder er ved at blive markedsstandard hos de kunder, der selv er omfattet.